Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-34200 — إثبات مفهوم يوضح الاستيلاء عبر الأصول المتقاطعة دون مصادقة على خادم Nhost MCP، مما يتيح استخراج قاعدة البيانات، وحذف الجداول، وإعادة كتابة الأذونات. | Kitploit
أدوات/GitHubGitHub/skoveit/cve-2026-34200
تحليل الثغرات الأمنيةالاستغلالأمن الويبالأوراق والأبحاثالتعلم والتعليم
GitHubskoveit/cve-2026-34200

CVE-2026-34200

إثبات مفهوم يوضح الاستيلاء عبر الأصول المتقاطعة دون مصادقة على خادم Nhost MCP، مما يتيح استخراج قاعدة البيانات، وحذف الجداول، وإعادة كتابة الأذونات.

عرض المستودع
4منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

خادم Nhost MCP: اختراق البنية التحتية بنقرة واحدة

إفادة رسمية: تم الاعتراف بهذه الثغرة ونشرها من قبل Nhost: GHSA-6c5x-3h35-vvw2

يوثق هذا المستودع ثغرة في خادم Nhost المحلي MCP. تفتقر الخدمة إلى المصادقة الواردة وتنفذ سياسة CORS متساهلة، مما يسمح بتنفيذ الطلبات غير المصادق عليها وعبر الأصول.

زيارة واحدة لأصل يتحكم فيه المهاجم أثناء تشغيل nhost mcp تؤدي إلى الاستيلاء الكامل على المشروع. عند التنفيذ الناجح، يحصل المهاجم على وصول غير مصرح به إلى:

  • استخراج محتويات قاعدة بيانات الإنتاج
  • إسقاط الجداول عبر ترحيلات SQL الخام
  • إعادة كتابة أذونات Hasura
  • اختطاف PAT السحابي وسر Admin Secret الخاص بك

راجع REPORT.md للحصول على التحليل الفني الكامل، وتحليل السبب الجذري، وكود الإثبات (PoC)، والتوصيات العلاجية.

الاعتمادات

تم الاكتشاف والإبلاغ بواسطة Skove (Anas) — [GitHub].

إفصاح منسق مع فريق أمان Nhost.

إخلاء مسؤولية: نُشر لأغراض تعليمية والإفصاح المسؤول فقط. لا تستخدمه ضد أنظمة لا تملكها.

تنزيل الأداة